Authenticated Origin Pulls (AOP) 有助于确保发往源服务器的请求来自 Cloudflare 网络,在 Full 或 Full (strict) 加密模式之上提供额外的安全层。
如果没有 AOP,任何发现源服务器 IP 地址的人都可以直接发送请求,从而绕过 Cloudflare 及其所有保护。将 AOP 与 Cloudflare Web Application Firewall (WAF) 结合使用时,您的源仅接受经过 Cloudflare 的请求,这意味着每个请求在到达服务器之前都会由 WAF 进行评估。
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
Availability | Yes | Yes | Yes | Yes |
AOP 有三个独立的配置级别。每个级别使用各自的证书和启用设置,并且都需要在源服务器上进行配置。详情请参阅具体的设置指南。
-
全局:使用在所有 Cloudflare 账户间共享的 Cloudflare 提供的证书。适用于 zone 上的所有代理流量。这是最简单的设置,但仅能保证请求来自 Cloudflare 网络。
-
Zone 级别:使用您上传的证书。适用于 zone 上的所有代理流量。由于证书专属于您的账户,因此安全性更高。Zone 级别证书优先于全局证书。
-
按主机名:使用您上传的证书,并应用于特定主机名。对于指定的主机名,按主机名证书优先于 zone 级别和全局证书。
全局 AOP 使用在所有账户间共享的 Cloudflare 提供的证书,因此它仅证明请求来自 Cloudflare 网络——而非专门来自您的账户。如果您需要保证请求来自您的账户,请使用自己的证书设置 zone 级别或按主机名 AOP。
使用自己的证书也是符合 FIPS ↗ 所必需的。有关更广泛的源保护指导,请参阅保护您的源服务器。
Zone 级别和按主机名 AOP 支持 ML-DSA (FIPS 204) 后量子客户端证书。证书生成和上传指南请参阅后量子签名。